CVE: CVE-2026-65679
Продукт: Windows Server
Дата публикации: 11.08.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,57%; процентиль 44,91%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость в Windows iSCSI Target Service позволяет неавторизованному атакующему выполнить код на удалённой системе через специально сформированный сетевой пакет. Ошибка затрагивает широкий спектр версий Windows Server от 2012 до 2025, а также Windows 10. Для администраторов критически важно проверить, активен ли компонент iSCSI Target, и установить соответствующие обновления безопасности, так как эксплуатация не требует учётных данных.
Основные характеристики
Риск представляет собой удалённое выполнение кода (RCE) через сетевой сервис, что может привести к полной компрометации сервера. Атака не требует аутентификации, но сложность эксплуатации высокая из-за требований к точности сформированного пакета.
- Тип ошибки: Heap-based buffer overflow (CWE-122). Служба некорректно обрабатывает входные данные, что приводит к выходу за границы выделенной памяти.
- CVSS 3.1: 8.1 (HIGH). Вектор:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая сложность (AC:H) означает, что успешная атака не гарантирована и зависит от конфигурации системы.
- Условия атаки: Сетевой доступ (AV:N), отсутствие аутентификации (PR:N), отсутствие взаимодействия пользователя (UI:N).
- Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе на момент публикации данных не зафиксировано.
- EPSS: 0,57% (процентиль 44,9%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но риск остаётся значительным из-за критичности последствий.
Какие продукты и версии затронуты
Уязвимость затрагивает несколько поколений серверных ОС Microsoft. Ниже перечислены продукты и версии, которые требуют обновления до указанных сборок.
- Windows Server 2012 и 2012 R2: Все версии, включая Server Core. Исправление доступно в обновлениях KB5120386 (сборка 6.2.9200.26280) и KB5120385 (сборка 6.3.9600.23338).
- Windows Server 2016: Версии до 10.0.14393.9418. Исправление включено в KB5120418.
- Windows Server 2019: Версии до 10.0.17763.9115. Исправление включено в KB5120238 (сборка 10.0.17763.9121).
- Windows Server 2022: Версии до 10.0.20348.5440. Исправление включено в KB5120229 (сборка 10.0.20348.5440) и KB5120242 (сборка 10.0.20348.5499).
- Windows Server 2025: Версии до 10.0.26100.33222. Исправление включено в KB5120228 (сборка 10.0.26100.33222) и KB5120233 (сборка 10.0.26100.33296).
Также затронуты Windows 10 Version 1607 и 1809 (32-bit и x64). Для всех перечисленных продуктов требуется перезагрузка системы после установки обновлений.
Причина уязвимости
Причина уязвимости кроется в ошибке обработки данных в компоненте Windows iSCSI Target Service. Служба использует выделенную в куче (heap) память для хранения входящих сетевых пакетов.
При обработке специально сформированного пакета, размер или структура которого не соответствуют ожидаемым значениям, происходит переполнение буфера (buffer overflow). Служба не выполняет достаточную проверку границ выделенной области памяти перед записью данных. Это позволяет атакующему перезаписать соседние структуры данных в памяти, что приводит к нарушению контроля потока выполнения программы и потенциальному выполнению вредоносного кода.
Как работает атака
Атакующий взаимодействует с целевой системой по сети, направляя специально сформированный пакет на порт, обслуживаемый Windows iSCSI Target Service. Аутентификация на этом этапе не требуется, что делает сервис уязвимым для сканирования и атаки извне.
Пакет содержит данные, которые при обработке службой вызывают переполнение буфера в куче. Из-за отсутствия строгой валидации размера входных данных, вредоносная нагрузка записывается за пределы выделенной области. Это позволяет атакующему изменить указатели или данные, которые служба использует для управления своим состоянием.
В результате служба может начать выполнять код, предоставленный атакующим, вместо штатной логики обработки запросов. Сложность атаки (AC:H) обусловлена тем, что успешная эксплуатация требует точного понимания внутренней структуры памяти службы и учета факторов, таких как ASLR (Address Space Layout Randomization) и другие механизмы защиты памяти.
Не каждый сформированный пакет гарантирует успех, что снижает вероятность автоматической эксплуатации, но не устраняет риск для систем, где сервис активно используется.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:
- Сетевой доступ: Атакующий должен иметь возможность отправлять пакеты на целевой хост через сеть. Сервис должен быть доступен извне или из внутренней сети, где находится атакующий.
- Активность сервиса: Компонент Windows iSCSI Target Service должен быть установлен и запущен на целевой системе. Если служба отключена или не установлена, поверхность атаки отсутствует.
- Уязвимая версия: Система должна работать на одной из затронутых версий Windows Server или Windows 10, не содержащей исправлений, указанных в разделе «Какие продукты и версии затронуты».
- Технические знания: Атакующий должен обладать глубоким пониманием архитектуры службы и механизмов защиты памяти Windows, чтобы сформировать пакет, который приведет к успешному переполнению и выполнению кода.
Возможный сценарий атаки
Сценарий атаки начинается с разведки, в ходе которой атакующий обнаруживает хосты, на которых открыт порт, используемый Windows iSCSI Target Service. После идентификации потенциальных целей атакующий формирует сетевой пакет с вредоносной нагрузкой, рассчитанной на переполнение буфера в куче.
Пакет отправляется на целевой сервер. Служба iSCSI Target принимает пакет и начинает его обработку. Из-за ошибки валидации данных, вредоносная нагрузка записывается в память, выходя за границы выделенного буфера.
Это приводит к перезаписи критических структур данных службы. В результате служба выполняет код, предоставленный атакующим, что дает ему удаленный доступ к системе с привилегиями, с которыми работает служба.
После получения доступа атакующий может установить бэкдор, украсть данные или использовать скомпрометированный сервер как точку для атаки на другие системы в сети. Поскольку аутентификация не требуется, атака может быть проведена анонимно и с любого IP-адреса, имеющего сетевой доступ к цели.
Есть ли публичный эксплойт
На момент публикации данных в официальных источниках не зафиксировано подтвержденной эксплуатации уязвимости в дикой природе (active exploitation). Уязвимость не включена в каталог CISA KEV (Known Exploited Vulnerabilities).
Отсутствие сведений о публичном эксплойте или PoC в открытых базах данных не означает, что эксплойт не существует. Учитывая высокую критичность ошибки (RCE без аутентификации), вероятность разработки эксплойта сторонними исследователями или злоумышленниками высока. Рекомендуется относиться к этой уязвимости как к активно эксплуатируемой и принимать меры защиты незамедлительно.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-65679 в официальных источниках не опубликованы. Ниже приведены общие, неспецифичные признаки, которые могут указывать на попытку эксплуатации или успешную атаку:
- Аномальная сетевая активность: Пиковые значения трафика на порту, используемом Windows iSCSI Target Service, особенно от неизвестных или внешних IP-адресов.
- Создание новых процессов: Запуск процессов с именами, не характерными для штатной работы службы iSCSI Target (например,
cmd.exe,powershell.exeилиwhoami.exe), инициированных из контекста службы.
- Изменение конфигурации: Необъяснимые изменения в настройках службы iSCSI Target или создание новых учетных записей в системе.
- Записи в журнале событий: События в Windows Event Log, связанные с ошибками службы iSCSI Target или подозрительной активностью в системе безопасности (Windows Defender, Audit Policy).
Как обнаружить атаку
Для обнаружения попыток эксплуатации и последствий атаки рекомендуется использовать следующие методы:
- Мониторинг сетевого трафика: Анализ логов файрвола и сетевых устройств на предмет аномальных пакетов, направленных на порт iSCSI Target. Ищите повторяющиеся попытки соединения от одного IP-адреса или пакеты с нехарактерной структурой.
- Аудит журналов Windows: Проверка Application и System Event Logs на ошибки, связанные с Windows iSCSI Target Service. Особое внимание уделяйте событиям, указывающим на сбой службы или подозрительной активности.
- Сканирование уязвимостей: Регулярное сканирование инфраструктуры с помощью инструментов, способных выявлять наличие уязвимых версий Windows и отсутствие установленных обновлений.
- Анализ поведения (UEBA): Использование систем мониторинга поведения пользователей и систем (User and Entity Behavior Analytics) для выявления аномальной активности, такой как выполнение команд от имени службы iSCSI Target или создание новых процессов в непривычное время.
Как проверить свою версию
Для проверки текущей версии Windows и установленных обновлений используйте следующие команды в PowerShell или командной строке:
Код:
# Проверка версии Windows
winver
# Получение информации о системе, включая версию и сборку
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
# Просмотр последних установленных обновлений
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученную сборку (OsBuildNumber) с версиями, указанными в разделе «Какие продукты и версии затронуты». Если ваша сборка ниже указанной в качестве исправленной, система уязвима. Также убедитесь, что компонент Windows iSCSI Target Service установлен и активен, так как только в этом случае система подвержена риску.
Исправление
Единственным надежным способом устранения уязвимости является установка соответствующих обновлений безопасности от Microsoft. Ниже перечислены номера обновлений (KB) и сборки, которые содержат исправление для каждого продукта:
- Windows Server 2012: Установите KB5120386 (сборка 6.2.9200.26280).
- Windows Server 2012 R2: Установите KB5120385 (сборка 6.3.9600.23338).
- Windows Server 2016: Установите KB5120418 (сборка 10.0.14393.9418).
- Windows Server 2019: Установите KB5120238 (сборка 10.0.17763.9121).
- Windows Server 2022: Установите KB5120229 (сборка 10.0.20348.5440) или KB5120242 (сборка 10.0.20348.5499).
- Windows Server 2025: Установите KB5120228 (сборка 10.0.26100.33222) или KB5120233 (сборка 10.0.26100.33296).
Для Windows 10 Version 1607 и 1809 используйте соответствующие обновления из каталога Microsoft Update. После установки всех обновлений обязательно выполните перезагрузку системы, так как это требуется для применения исправлений.
Временные меры защиты
Пока обновления не установлены, можно принять следующие временные меры для снижения риска:
- Отключение службы: Если функциональность Windows iSCSI Target Service не требуется, отключите и остановите службу. Это полностью устранит поверхность атаки.
- Сетевая сегментация: Ограничьте доступ к порту iSCSI Target только для доверенных IP-адресов с помощью файрвола. Заблокируйте входящий трафик из внешних сетей.
- Мониторинг: Усиленный мониторинг сетевого трафика и журналов событий для выявления подозрительной активности, направленной на сервис iSCSI Target.
- Изоляция: Если возможно, изолируйте критически важные серверы, на которых активен iSCSI Target, от общей сети до установки обновлений.
Как проверить устранение уязвимости
После установки обновлений и перезагрузки системы выполните следующие шаги для подтверждения исправления:
- Проверка версии: Используйте команду
Get-ComputerInfo | Select-Object OsBuildNumberи убедитесь, что сборка соответствует или превышает указанную в разделе «Какие продукты и версии затронуты».
- Проверка установленных обновлений: Выполните
Get-HotFix | Where-Object {$_.HotFixID -in @('KB5120238', 'KB5120229', 'KB5120228', 'KB5120418', 'KB5120386', 'KB5120385')}и подтвердите, что соответствующие KB-номера присутствуют в списке.
- Функциональное тестирование: Проведите тестирование службы iSCSI Target, чтобы убедиться, что она работает корректно после обновления. Проверьте, что подключение iSCSI-клиентов проходит без ошибок.
- Сканирование: Выполните повторное сканирование системы с помощью инструмента обнаружения уязвимостей, чтобы убедиться, что CVE-2026-65679 больше не обнаруживается.
Вывод
CVE-2026-65679 представляет серьезную угрозу для всех систем, где активен Windows iSCSI Target Service. Возможность удаленного выполнения кода без аутентификации делает эту уязвимость критической, несмотря на высокую сложность эксплуатации.
Администраторам необходимо срочно проверить статус своих серверов, установить соответствующие обновления и, при необходимости, временно ограничить сетевой доступ к сервису. Промедление с исправлением может привести к полной компрометации инфраструктуры.
Официальные источники
- NVD — CVE-2026-65679
- Microsoft Security Response Center — CVE-2026-65679
- FIRST EPSS — CVE-2026-65679
История обновлений статьи
- 07.09.2026 — Опубликована первая версия материала.
